هجوم حجب الخدمة البطيء

استُخدم مصطلح هجوم الحرمان من الخدمة البطيء ( SDA ) لأول مرة عام 2013، [ 1 ] لتحديد فئة معينة من هجمات الحرمان من الخدمة التي تستغل معدل نقل البيانات المنخفض لتحقيق غرضها. ويمكن إيجاد مصطلحات مشابهة في المراجع، مثل:

  • يركز هجوم حجب الخدمة على مستوى التطبيق [ 2 ] على الهجمات التي تستهدف طبقة التطبيق فقط، بينما قد يستغل هجوم حجب الخدمة البطيء الطبقات الأدنى من حزمة ISO/OSI
  • هجمات حجب الخدمة منخفضة المعدل، [ 3 ] مع التركيز على خصائص استخدام نطاق ترددي محدود للهجوم، وبالتالي، على سبيل المثال، تشمل أيضًا التهديدات القائمة على الاستغلال.

على وجه الخصوص، ولتقليل استهلاك النطاق الترددي، غالبًا ما يستهدف هجوم حجب الخدمة البطيء طبقة التطبيقات في نموذج ISO/OSI (كما في حالة التهديدات التي تستغل مهلة الاستجابة [ 4 ] )، مع أن هذا ليس شرطًا أساسيًا. [ 5 ] ومع ذلك، يسهل استغلال هذه الطبقة لمهاجمة الضحية بنجاح حتى بإرسال بضعة بايتات من الطلبات الخبيثة.

يهدف هجوم الحرمان من الخدمة البطيء (غالبًا، ولكن ليس دائمًا [ 4 ] ) إلى تعطيل خدمة الشبكة ، وذلك عن طريق الاستيلاء على جميع الاتصالات التي يستطيع البرنامج الخفي إدارتها في وقت واحد، على مستوى التطبيق. في ظل هذه الظروف، لن يقبل البرنامج الخفي أي اتصال وارد جديد، حتى من عملاء شرعيين محتملين، مما يؤدي إلى حرمان من الخدمة. إضافةً إلى ذلك، بمجرد أن يُنشئ المهاجم اتصالًا أو يُحدد حجمه، فإنه سيُبقيه مفتوحًا لأطول فترة ممكنة (وبالتالي، يتجنب إغلاق الاتصالات، الأمر الذي قد يُتيح موارد للعملاء الشرعيين).

المعلمات المستغلة

بحسب كامبياسو وآخرون [ 1 ] ، تستغل هجمات الحرمان من الخدمة البطيئة خاصية أو أكثر من خصائص اتصالات بروتوكول TCP . (من الناحية التقنية، أي بروتوكول ذي حالة يحدد عدد الاتصالات سيفي بالغرض، لكن TCP هو الأكثر شيوعًا). تُستغل هذه الخصائص لإبقاء الاتصالات فعّالة لفترة أطول من المتوقع من خلال الحفاظ على عرض النطاق الترددي للهجوم، وبالتالي الاستيلاء على موارد الخادم لفترات طويلة، مع تقليل موارد الهجوم في الوقت نفسه.

نفذ الوقت

تتضمن العديد من البروتوكولات نظام مهلة زمنية لتحديد وقت إغلاق الاتصال. قد تكون هذه ميزة أساسية في تصميم البروتوكول (مثلًا، يستخدم بروتوكول SSH اتصالًا مفتوحًا واحدًا للتفاعل) أو ميزة إضافية (مثلًا، يسمح اتصال HTTP الدائم بإعادة استخدام الاتصال، مما يوفر الموارد). مع ذلك، ولأن الخادم يلتزم بإبقاء الاتصال مفتوحًا لفترة زمنية محددة، يمكن لعميل خبيث ببساطة فتح اتصالات متعددة، يطلب كل منها مهلة زمنية طويلة لإبقاء الاتصال مفتوحًا؛ تُمكّن هذه المهلة الطويلة المهاجم من إبقاء الاتصالات مفتوحة بتكلفة موارد منخفضة. [ 6 ]

للحفاظ على استمرارية الاتصالات، مع تقليل عرض النطاق الترددي للهجوم في الوقت نفسه، تُرسل البيانات إلى الخدمة المستهدفة في أوقات محددة فقط، وذلك باستغلال ما يُعرف بمعامل مهلة الانتظار [ 1 ] ، حيث يتم جدولة عملية إرسال بيانات دورية (على مستوى التطبيق): بمجرد انتهاء المهلة، تُرسل حمولة بيانات محددة (تعتمد على نوع الهجوم والأسلوب الذي يستخدمه المستخدم الخبيث) إلى البرنامج الخفي المستهدف. بينما قد تكون المهلات قصيرة نسبيًا في الطبقات الأدنى من نموذج ISO/OSI، إلا أنها في هذه الحالة قد تصل إلى قيم طويلة جدًا، تصل إلى دقائق.

إجراءات التخفيف

يمكن للخادم حساب عدد الاتصالات التي يجريها كل عميل (والذي يتم تحديده عادةً بواسطة عنوان IP ) والحد منه. [ 7 ]

يمكن للخادم تقليل الحد الأقصى للمهلة الزمنية المستخدمة. [ 7 ]

يمكن للخادم تعديل خوارزمية مهلة الاتصال الخاصة به بحيث يتطلب نقل كمية أكبر من البيانات خلال فترة زمنية محددة قبل اعتبار الاتصال لا يزال قائماً. بعبارة أخرى، تُعتبر الاتصالات البطيئة للغاية منقطعة. [ 7 ]

انظر أيضاً

مراجع

  1. 1 2 3 كامبياسو، إنريكو؛ باباليو، جيانلوكا؛ تشيولا، جيوفاني؛ أيلو ، ماوريتسيو (2013). “هجمات DoS البطيئة: التعريف والتصنيف”. المجلة الدولية لإدارة الثقة في الحوسبة والاتصالات . 1 (3/4): 300-319 . دوى : 10.1504/IJTMCC.2013.056440 . اتش دي ال : 11567/571723 .
  2. مانتاس، جورجيوس؛ ستاخانوفا، ناتاليا؛ غونزاليس، هوغو؛ هاديان جازي، حسين؛ قرباني، علي أ. (2015). "هجمات حجب الخدمة على مستوى التطبيق: تصنيف ودراسة استقصائية" (ملف PDF) . المجلة الدولية لأمن المعلومات والحاسوب . 7 ( 2-4 ): 216-239 . doi : 10.1504/IJICS.2015.073028 . S2CID 3384390 . 
  3. وو، تشيجون؛ تشانغ، لييوان؛ يو، مينغ (2015). "الكشف عن هجمات حجب الخدمة منخفضة المعدل باستخدام التحليل متعدد الأبعاد للشبكة". معاملات IEEE في الحوسبة الموثوقة والآمنة . 13 (5): 559-567 . doi : 10.1109/TDSC.2015.2443807 . S2CID 14728946 . 
  4. 1 2 كامبياسو، إنريكو؛ باباليو، جيانلوكا؛ تشيولا، جيوفاني؛ أييلو، ماوريتسيو (2015). "تصميم ونمذجة هجوم حجب الخدمة البطيء التالي". مؤتمر الذكاء الحسابي في أمن نظم المعلومات (CISIS 2015) . 249-259. سبرينغر.
  5. ^ كامبياسو، إنريكو؛ تشيولا، جيوفاني؛ أيلو ، ماوريتسيو (2019). "مقدمة عن هجوم SlowDrop" . شبكات الحاسوب . 150 : 234-249 . دوى : 10.1016/j.comnet.2019.01.007 . اتش دي ال : 11567/942438 . S2CID 60442737 . 
  6. فاكاري، آي.، أييلو، إم.، كامبياسو، إي. (2020). SlowITe، هجوم جديد لحجب الخدمة يؤثر على MQTT. أجهزة الاستشعار، 20(10)، 2932. doi : 10.3390/s20102932 .
  7. 1 2 3 https://www.cloudflare.com/en-ca/learning/ddos/ddos-attack-tools/slowloris/ "إن تقنيات مثل الحد من الحد الأقصى لعدد الاتصالات التي يُسمح لعنوان IP واحد بإجرائها، وتقييد سرعات النقل البطيئة، والحد من الحد الأقصى للوقت الذي يُسمح فيه للعميل بالبقاء متصلاً، كلها أساليب للحد من فعالية الهجمات البطيئة والمنخفضة السرعة."